CRITICAL🇬🇧 English

CVE-2023-5766

RCE w Remote Desktop Manager — atak przez spreparowany pakiet TCP

CVSS 9.8v3.1pub. 2023-11-01upd. 2024-11-21

Podatność typu RCE w aplikacji Remote Desktop Manager 2023.2.33 i wcześniejszych na Windows umożliwia zdalne wykonanie kodu przez innego użytkownika działającego na tym samym hoście. Zagrożenie jest krytyczne ze względu na brak wymagań dotyczących uwierzytelnienia i interakcji ofiary.

Pokaż oryginał (EN)

A remote code execution vulnerability in Remote Desktop Manager 2023.2.33 and earlier on Windows allows an attacker to remotely execute code from another windows user session on the same host via a specially crafted TCP packet.

🤖 Analiza AI
Jak działa

Atakujący działający w kontekście innej sesji Windows na tym samym hoście może wysłać specjalnie spreparowany pakiet TCP do podatnej instancji Remote Desktop Manager. Przetworzenie takiego pakietu przez aplikację prowadzi do zdalnego wykonania kodu w kontekście sesji ofiary. Wektor ataku jest sieciowy, a atak nie wymaga żadnych uprawnień ani działania ze strony użytkownika.

Skutki

Atakujący może zdalnie wykonać dowolny kod w kontekście sesji innego użytkownika na tym samym hoście, co może prowadzić do pełnego przejęcia kontroli nad tą sesją, kradzieży danych oraz eskalacji uprawnień.

Mitygacja

Należy zaktualizować Remote Desktop Manager do wersji wyższej niż 2023.2.33. Szczegóły dotyczące patcha dostępne są w oficjalnym komunikacie bezpieczeństwa producenta: https://devolutions.net/security/advisories/DEVO-2023-0019/

Kogo dotyczy

Devolutions Remote Desktop Manager w wersji 2023.2.33 i wcześniejszych, działający na systemie Microsoft Windows.

Uwagi

Podatność dotyczy scenariusza, w którym wielu użytkowników korzysta z tego samego hosta (np. serwer terminalowy, środowisko VDI). W takich środowiskach ryzyko jest szczególnie wysokie, gdyż atakujący posiadający dostęp do jednej sesji może przejąć kontrolę nad sesją innego użytkownika na tej samej maszynie.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Devolutions Remote Desktop Manager

    APP
    Devolutions
    ≤ 2023.2.33
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2024-7262CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit